CISA даёт федеральным ведомствам 3 дня на исправление активно эксплуатируемой RCE-уязвимости в Ray

Ray Cve-2025-62593 Rce фишинг Malvertising безопасность theregister.com

Критическая уязвимость CVE-2025-62593 в Ray позволяет через браузеры Firefox и Safari выполнять код на машинах разработчиков. Фишинг и вредоносная реклама открывают доступ к частным корпоративным сетям. Немедленно обновитесь до Ray 2.52.0.

CISA сообщает, что злоумышленники эксплуатируют критическую уязвимость 2025 года в Ray — широко используемом фреймворке с открытым исходным кодом для масштабирования Python и рабочих нагрузок машинного обучения.

Отслеживаемая как CVE-2025-62593 и оцененная в 9,4 балла по шкале CVSS v4, эта ошибка была впервые раскрыта в ноябре 2025 года. Она позволяет атакующему использовать Firefox или Safari для удаленного выполнения кода (RCE) на уязвимой системе Ray.

Фреймворк с открытым исходным кодом для распределенных вычислений используется и поддерживается крупными технологическими компаниями, включая Amazon, Apple и OpenAI.

Уязвимые версии Ray пытаются идентифицировать и блокировать запросы браузеров, проверяя, начинается ли заголовок User-Agent с «Mozilla». Однако Firefox и Safari позволяют скриптам, использующим Fetch API, изменять этот заголовок.

Разработчик, запускающий Ray, может спровоцировать эксплуатацию, просто посетив подозрительный сайт или получив вредоносную рекламу в уязвимом браузере. Затем атакующий может использовать DNS rebinding для доступа к локальному сервису Ray.

«Эта уязвимость затрагивает разработчиков, использующих среды разработки/тестирования с Ray, — объяснили разработчики проекта. — Если они станут жертвой фишинговой атаки или увидят вредоносную рекламу, их можно эксплуатировать, и на их машине разработчика будет выполнен произвольный шелл-код.

«Эту атаку также можно использовать для атаки на соседние по сети экземпляры Ray, используя браузер в качестве посредника-«заместителя» для атаки на экземпляры Ray, работающие внутри частной корпоративной сети».

Ray 2.52.0 исправляет эту ошибку. CISA предоставила федеральным гражданским исполнительным органам США три дня на устранение уязвимости вместо стандартных 14.

CISA не объяснила срочность и отметила поле «известно об использовании в кампаниях с программами-вымогателями» как «неизвестно». Однако Обязательная оперативная директива 26-04 позволяет агентству устанавливать трехдневный срок устранения для уязвимостей, которые оно считает особенно рискованными.

Ray — это фреймворк с открытым исходным кодом, который помогает разработчикам масштабировать Python и рабочие нагрузки машинного обучения из локальной среды в кластер с минимальными изменениями кода.

В настоящее время проект управляется PyTorch Foundation при Linux Foundation. Он зародился в Калифорнийском университете в Беркли и был коммерциализирован через Anyscale — стартап, основанный разработчиками Ray в 2019 году.

Согласно данным Anyscale по состоянию на октябрь 2025 года, общее количество загрузок Ray превысило 237 миллионов, а еженедельное количество загрузок составило 7 миллионов — это почти десятикратный рост по сравнению с прошлым годом.

Сайт анализа продуктов NextSprints оценивает, что у Ray 1 миллион активных пользователей в месяц и он используется 60% компаний из списка Fortune 500.

В уведомлении о безопасности говорится, что давнее отсутствие аутентификации на критических конечных точках Ray сделало атаку возможной.

Исторически модель безопасности Ray предполагала, что кластеры будут работать внутри доверенной изолированной сети, оставляя аутентификацию и контроль доступа окружающей инфраструктуре.

Ray 2.52.0 ввел опциональную аутентификацию на основе токенов в качестве дополнительной защиты от несанкционированного доступа, хотя по умолчанию она остается отключенной. Проект по-прежнему рекомендует развертывать кластеры внутри контролируемой сети, а не рассматривать аутентификацию как замену изоляции. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: